Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

AmnesiaStealer ги киднапира Chromium сесиите и им овозможува на напаѓачите контрола во живо врз прелистувачот на macOS

Истражувачите за сајбер-безбедност открија детали за нов крадец на информации (infostealer) наменет за macOS, базиран на Rust, наречен AmnesiaStealer, кој може да ги киднапира веб-прелистувачите базирани на Chromium со цел да украде податоци од сесиите.

Овој повеќефазен malware се шири преку лажна GitHub страница за преземање со наслов „Download for macOS“, која тврди дека потекнува од верификуван издавач. Страницата користи мамка во стилот на ClickFix, која ги упатува корисниците да копираат и залепат Base64-кодиранa команда во апликацијата Terminal на macOS.

Синџирот на нападот на крајот доведува до инсталирање на AmnesiaStealer преку dropper-скрипта хостирана на оддалечен сервер, која, според Jamf Threat Labs, се извршува во три различни фази.

„Првата фаза е shell-скрипта која го презема и стартува payload-от. Втората е infostealer базиран на Rust, кој ги собира податоците од Keychain, прелистувачите, Apple Notes и Telegram. Третата е stream_module, кој се презема по команда и му овозможува на операторот скриена, интерактивна контрола врз прелистувачот на жртвата“, изјави безбедносниот истражувач Thijs Xhaflaire во извештај споделен со The Hacker News.

Скриптата е дизајнирана да преземе ZIP-архива заштитена со лозинка и потоа да се избрише од системот. Од архивата се извлекува бинарната датотека Mach-O од првата фаза — Rust stealer кој содржи вградена, шифрирана конфигурација. Конфигурацијата може да се менува при процесот на изработка на malware-от, без потреба од промени во самиот код. Таа ги содржи следните информации:

  • C2 endpoint-и за командување и контрола (на пример, debug.allllowef[.]space/send/).
  • Опција за овозможување или оневозможување на модулот за киднапирање на clipboard-от (clipper), кој може да таргетира криптовалути како Bitcoin, Bitcoin Cash, Ethereum, TRON, Litecoin, Monero, Solana, Ripple и Cosmos (ATOM).

Rust payload-от исто така врши извидување на системот и профилирање на геолокацијата, а прикажува и оригинален системски прозорец со цел да ја украде лозинката на системот, прикажувајќи го како дел од инсталацијата.

Внесената лозинка се проверува преку локалниот директориумски сервис со помош на командата dscl, за да се осигури дека ќе биде украдена само точната лозинка.

Доколку проверката не успее, се активира циклус на дијалози со порака „Incorrect password. Please try again.“, кој продолжува сè додека корисникот не ја внесе точната лозинка.

„Како резервна опција, malware-от запишува /tmp/tempAppleScript.scpt и го активира osascript доколку оригиналното системско предупредување не успее. Меѓутоа, на нашиот систем оригиналниот начин функционираше успешно и не беше прикажано барање преку osascript“, наведува Jamf.

„Украдената лозинка потоа повторно се користи во текот на целиот синџир. Таа се проследува до sudo -S за привилегирано читање, се користи со security unlock-keychain -p, а се запишува и на дискот во текстуален формат, и во staging директориумот како pwd, и во домашниот директориум на корисникот како ~/.pwd.“

Вреди да се напомене дека вакво однесување е забележано и кај друг macOS stealer наречен ClickLock Stealer, кој ги таргетирал корисниците во Европа, Северна Америка, Блискиот Исток и Африка преку phishing страници кои ја користат техниката ClickFix.

Исто така, присутна е и AppleScript-датотека која го исклучува системскиот звук, а потоа продолжува со собирање податоци од Apple Notes, Telegram сесиите и Safari, како и датотеки со одредени екстензии (.txt, .pdf, .rtf, .doc, .wallet, .key, .jpg, .png и .csv) од папките ~/Desktop, ~/Documents и ~/Download, како и податоци од iCloud Keychain, користејќи ја претходно украдената системска лозинка.

Некои од другите активности што ги извршува stealer-от се:

  • Ги таргетира 16 прелистувачи од семејството Chromium, вклучувајќи ги Google Chrome, Brave, Arc и Microsoft Edge, со цел да ги собере Cookies, Login Data, Login Data for Account, Web Data, History, Bookmarks, Local State, Preferences, како и директориумот Extensions.
  • Ја чита лозинката Chrome Safe Storage од Keychain и ја користи за извлекување на master клучевите што се користат за заштита на податоците складирани во профилната папка на Chrome на корисникот.
  • Краде колачиња од Safari, зависно од верзијата на macOS, користејќи пропуст за заобиколување на TCC (CVE-2020-9771) за таргетирање на системи со macOS Catalina. Техниката функционира и на macOS 26, но само доколку malware-от поседува Full Disk Access, што во овој случај не го поседува.
  • Воспоставува перзистентност преку root LaunchDaemon, кој се претставува како сервисот на Apple за известување за падови на системот.
  • Собраните податоци ги складира привремено во директориум со 25 случајно генерирани алфанумерички знаци во /tmp, по што ги архивира и ги испраќа до напаѓачите.

Дополнително, командата remote_stream, испратена од C2 серверот, служи како тригер за payload-от од првата фаза да преземе и изврши втора Rust бинарна датотека од истата инфраструктура. Таа овозможува интерактивна далечинска контрола преку Chrome DevTools Protocol (CDP).

Модулот поддржува седум Chromium-прелистувачи: Chrome, Brave, Microsoft Edge, Arc, Opera, Vivaldi и Chromium, и го стартува извршниот фајл на прелистувачот во headless режим за да краде податоци поврзани со прелистувачот.

Исто така, воспоставува relay канал преку WebSocket за примање команди од операторот и испраќање информации за статусот назад до истиот endpoint. Командите му овозможуваат на напаѓачот далечински да управува со прелистувачот, вклучувајќи притискање копчиња на тастатурата, кликање со глувчето, скролување, навигација и управување со табовите.

За да спречи headless сесиите да бидат препознаени како автоматизирани од страна на веб-страниците што ги посетува malware-от, модулот вметнува скрипта која менува повеќе API-интерфејси за отпечатокот на прелистувачот (browser fingerprinting). Модулот нема сопствена перзистентност и се извршува во рамките на главниот payload.

„Операторот добива пренос во живо на екранот на сесијата со околу 3 кадри во секунда (3 fps) и може целосно да управува со неа: тастатура, глувче, скролување, навигација и управување со табовите“, наведува Jamf. „Овие активности во реално време се претвораат во CDP повици кон headless прелистувачот. Станува збор за скриена сесија на прелистувач управувана директно од операторот, а не за автоматизирано извлекување на податоци.“

„Во суштина, командата remote_stream го претвора компромитираниот систем во прелистувач во живо, управуван од операторот, кој ги користи автентицираните сесии на жртвата. Тоа претставува значително повисоко ниво на пристап во споредба со обичното собирање датотеки.“

Иако целите на malware-от во голема мера се слични со оние на други stealers, како Atomic Stealer, MacSync и CrashStealer, три карактеристики го издвојуваат:

  1. Конфигурација управувана преку builder, односно алатка за креирање и конфигурирање на malware-от.
  2. Логика поделена според верзијата на оперативниот систем, која се обидува да користи bypass техники за macOS кои Apple веќе ги има закрпено.
  3. Втора фаза за далечинска контрола, која им овозможува на напаѓачите да крадат кориснички колачиња и да избегнуваат детекција преку скриена скрипта што ги менува API-интерфејсите за browser fingerprinting.

Името AmnesiaStealer потекнува од страницата за најавување која се наоѓа во коренот на C2 хостот и го носи името „Amnesia Panel“. При неуспешно најавување се прикажува порака за грешка на руски јазик, со која од корисниците се бара да внесат точни податоци за најавување или лозинка.

„AmnesiaStealer има за цел да собира акредитиви, податоци од прелистувачите и активни сесии од корисниците на macOS, и во некои од овие области е поуспешен од другите“, наведува Jamf. „Функционален collector комбиниран со функционална фаза за киднапирање на прелистувачот, надополнет со неколку постари bypass техники, е она што го прави овој malware вреден за следење.“

Извори:

  • The Hacker News – AmnesiaStealer Hijacks Chromium Sessions to Give Attackers Live Browser Control on macOS The Hacker News